CVE-2025-12115: Luka wtyczki WPC Name Your Price dla WooCommerce umożliwia nieautoryzowaną zmianę ceny
Wtyczka WPC Name Your Price WooCommerce do wersji 2.1.9 umożliwia nieautoryzowaną zmianę ceny produktu, co może prowadzić do strat finansowych.
- CVSS
- 7.5 HIGH
- EPSS
- 19.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPC Name Your Price dla WooCommerce w wersjach do 2.1.9 włącznie pozwala na nieautoryzowaną zmianę ceny produktu, nawet gdy opcja podawania własnej ceny została wyłączona dla danego produktu. Atakujący bez uwierzytelnienia mogą kupować produkty po niższych cenach niż przewidziano.
Wpływ biznesowy
Luka ta może prowadzić do strat finansowych poprzez umożliwienie zakupu produktów po zaniżonych cenach. Operatorzy sklepów internetowych korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli nie zastosowano jeszcze aktualizacji. Może to również wpłynąć na zaufanie klientów i reputację sklepu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPC Name Your Price i jej instalację. W przypadku braku łatki należy ograniczyć możliwość podawania własnej ceny lub tymczasowo wyłączyć funkcję. Dodatkowo warto monitorować logi transakcji pod kątem podejrzanych zakupów oraz ograniczyć ekspozycję sklepu do niezbędnego minimum.